Hoppa till innehållet
Avanet

Sophos Endpoint macOS CLI och behörigheter

En automatisk macOS Rollout består av två separata nivåer: Sophos Installer registrerar och installerar valda komponenter. MDM-profilerna godkänner därefter de system- och dataskyddsfunktioner som Apple skyddar. En lyckad Installer innebär därför inte i sig ett fullständigt skydd.

För Rollout med Jamf Pro används Distribuera Sophos Endpoint på macOS via MDM. Den här artikeln fokuserar på CLI Parameters och teknisk kontroll av behörigheter.

Förbered Installer

På macOS Monterey 12.4 och senare får arkivet inte packas upp i Documents, Downloads eller på Desktop. Sophos rekommenderar en mapp i användarens Home.

Kör Terminal från mappen med Sophos Installer.app; sudo kräver en lokal administratör. Sophos dokumenterar denna tysta installation:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --products antivirus intercept --quiet

Installationsprogrammet är klientbundet och ska behandlas som en konfidentiell distributionsartefakt. Kommandot installerar och registrerar licensierade komponenter. Kör det först på en pilotenhet och kontrollera sedan enheten, produkterna, Health och den gällande policyn i Central. Använd Sophos dokumenterade avinstallationsprogram för återställning i stället för att ta bort enskilda filer. Om installationen fortfarande misslyckas sparas installationsloggarna och ett SDU-arkiv för Sophos Support.

Ange grupp och Tags

Med --devicegroup tilldelas en dator en Central Group eller Subgroup:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --devicegroup "Workstations\Switzerland\Mac"

Blanksteg i Group Path måste escaped korrekt för Shell. Om gruppen inte finns kan Installer skapa den. Efter Rollout kontrolleras ändå att avsedd Policy faktiskt tillämpas.

Tags kan anges flera gånger:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --tag=Country:CH \
  --tag=Department:Design \
  --tag=VIP

Tags hjälper vid sökning och drift. De ersätter ingen Policy Group så länge Policies inte tilldelas utifrån Tags.

Produkter och Agent Mode

--products accepterar ett blankstegsseparerat produkturval. Dokumenterade värden omfattar bland annat antivirus, intercept, mdr, xdr, deviceEncryption och all.

Fullständigt skydd med Anti-Virus och Intercept X ser exempelvis ut så här:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet --products antivirus intercept

Om endast xdr installeras skapas inget fullständigt malware-skydd. En kompatibel skyddsprodukt från tredje part måste då finnas. XDR-only kräver minst macOS 13 Ventura på Mac-datorer.

Produkter utan licens installeras inte. Efter Rollout kontrolleras Agent Mode dessutom i Central.

Proxy och Message Relay

Följande alternativ finns för en explicit Proxy:

--proxyaddress <URL>
--proxyport <port>
--proxyusername <user>
--proxypassword <password>

Ett Message Relay anges med IP och port 8190:

--messagerelays 192.0.2.10:8190 192.0.2.11:8190

Installer som skapas vid Download känner till de Update Caches och Message Relays som fanns vid den tidpunkten. Efter ändringar i infrastrukturen används en aktuell Installer eller Relay anges uttryckligen via CLI.

Proxy-lösenord får inte sparas permanent i läsbara scripts, MDM-profiler eller Outputs. En Secret-funktion i Deployment Platform är att föredra.

Åsidosätt dator- och domännamn

--computernameoverride och --domainnameoverride påverkar visningen i Sophos Central. Båda alternativen är avsedda för en ny installation.

--computernameoverride CH-ZRH-MAC-042
--domainnameoverride corp.example

Computer Name skickas till Installer utan ytterligare citattecken. En senare ändring kan skapa ett andra enhetsobjekt. Overrides används därför endast med en dokumenterad namnkälla.

--mcsPreferHostname rapporterar användarnamn som domain\username i stället för machine\username. Det kan minska lokala användardubbletter men måste passa identitetsstrategin.

Tenant och Registration Server

--customertoken <UUID> tilldelar installationen till en Central-kund. --mgmtserver <URL> anger MCS Registration Server. Båda värdena hämtas normalt från den tenantbundna Installer och hittas inte på fritt.

Med --bypasstaegisidcheck kan en avvikande Taegis Tenant ID Check kringgås. Det är ett riktat specialfall och ingen standardparameter för varje Rollout. Före användning klargörs varför Tenant IDs inte stämmer.

Styr namn via plist

Alternativt kan Computer Name, Domain och Description anges i följande fil:

/Library/Preferences/com.sophos.mcs-overrides.plist

CLI Overrides har prioritet framför filen. Tillåtna värden är 1 till 256 tecken och får bland annat inte innehålla radbrytningar eller tecknen <, >, &, ', " och /.

Om filen ändras efter installation kan ett nytt enhetsobjekt visas i Central medan det gamla finns kvar. Ändringen läses in genom en omstart eller följande MCS-omstart:

sudo launchctl stop com.sophos.mcs

Säkerhetsbehörigheter i macOS

Beroende på version och installerade komponenter behöver Sophos särskilt:

  • godkända System Extensions,
  • godkända Network Extensions och Content Filter,
  • Full Disk Access,
  • behörighet för Notifications,
  • behörighet för Web- eller Scan Extensions.

De aktuella profilerna hämtas i Sophos Central före Installer. Egna profiler kontrolleras mot den aktuella Sophos-dokumentationen eftersom Team IDs, Bundle IDs och Payloads kan ändras med komponenterna.

Kontrollera behörigheter

Det lokala Endpoint-gränssnittet visar saknade förutsättningar under About eller i Health Status. Sophos dokumenterar dessutom en Terminal-kontroll och en kontroll för Remote Deployments.

För godkännandet jämförs tre nivåer:

  1. MDM rapporterar alla profiler som installerade.
  2. Lokal Agent rapporterar ingen saknad Security Permission.
  3. Central visar Health, komponenter och Last Active korrekt.

Om statusen förblir dålig distribueras inte blint nya profiler. Fastställ först vilken konkret Extension eller Privacy Permission som saknas.

För den detaljerade skrivskyddade kontrollen ger en administratör först Terminal Full Disk Access och kör sedan:

sudo sqlite3 /Library/Application\ Support/com.apple.TCC/TCC.db 'select * from access' | grep -i sophos

Kommandot läser TCC-databasen utan att ändra behörigheter. Resultatet beror på licens och produkter. Ta sedan bort Full Disk Access från Terminal. Vid fjärrdistribution kopieras filen endast för inspektion med sudo cp /Library/Application\ Support/com.apple.TCC/MDMOverrides.plist ~/Desktop/; ta sedan bort kopian i Finder. Om Self Help förblir röd jämförs MDM-payloads och ärendet eskaleras med ett SDU-arkiv; redigera inte TCC-databasen.

Update-fel på macOS

Sedan Sophos Endpoint for macOS 2024.4 (10.9.5) blir Sophos Updater service health röd om Full Disk Access saknas, redan före ett fel. En administratör kan köra denna officiella skrivskyddade kontroll:

sudo log show --predicate "subsystem == 'com.sophos.macendpoint'" --last 1d | grep -i 'Error renaming Installer directory'

Utdata bekräftar problemet. Utan MDM aktiveras SophosUpdater.app eller läggs /Library/Sophos Anti-Virus/SophosUpdater.app till i Full Disk Access; med MDM uppdateras Sophos-profilerna. Kontrollera Self Help, Health, Agent Version, Last Agent Update och Events igen. Samla SDU och eskalera till Sophos Support om problemet kvarstår. Ta därefter bort åtkomst som endast gavs till Terminal för diagnostik.

Vid ett fel används lokala Events, Self Help och SDU. Dessutom kontrolleras MDM Profile Status, System Time, Proxy, Root Certificates och Sophos Domains.

Vanliga frågor

Varför visas ett andra Mac-objekt i Sophos Central?

Computer- eller Domain Overrides som ändras i efterhand kan skapa en ny identitet. Namnvärden fastställs därför om möjligt före den första installationen, och gamla objekt rensas först efter att korrekt koppling har bekräftats.

Räcker en lyckad tyst installation som bevis på Rollout?

Nej. MDM-profiler, lokala behörigheter, Agent Mode, Health, Central-kommunikation och effektiva Policies måste också stämma.

Källor